PT-2026-96820 · 9Router+1 · 9Router+1
CVE-2026-56681
·
Publicado
2026-09-22
·
Atualizado
2026-09-28
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
9Router versões anteriores a 0.5.6
Descrição
Implantações que permitem que as solicitações cheguem ao Next.js sem o wrapper de sanitização
custom-server.js confiam no cabeçalho X-9r-Real-Ip fornecido pelo cliente. Em src/dashboardGuard.js, a função isLocalRequest() utiliza este cabeçalho para determinar se uma solicitação se origina do localhost. Se o cabeçalho for definido como 127.0.0.1, a função canAccessPublicLlmApi() pode ignorar a validação da chave de API para as rotas no endpoint /api/v1/*, como a rota GET /api/v1/models. Um invasor remoto não autenticado pode explorar isso simulando o cabeçalho X-9r-Real-Ip para ser classificado como um cliente local, permitindo o uso não autorizado dos provedores de LLM configurados pelo proprietário da instância, o consumo de créditos pagos e a enumeração de provedores e modelos configurados.Recomendações
Atualize para a versão 0.5.6.
Como mitigação temporária, certifique-se de que o wrapper
custom-server.js seja utilizado para sanitizar as solicitações ou restrinja o acesso ao endpoint /api/v1/* para evitar que invasores remotos forneçam o cabeçalho X-9r-Real-Ip.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
9Router
Next.Js